1:什么是tarce
trace方法是http协议定义的一种协议的调试方法,该方法使得服务器原样返回任何客户端请求的内容。
2:启用trace方法存在如下的方法:
2.1、恶意攻击者可以通过TRACE方法返回的信息了解到网站前端的某些信息,如缓存服务器等,从而为进一步的攻击提供便利。
2.2、恶意攻击者可以通过TRACE方法进行XSS攻击。
2.3、即使网站对关键页面启用了HttpOnly头标记和禁止脚本读取cookie信息,但是通过TRACE 方法恶意攻击者还是可以绕过这个限制读取到cookie信息。
3:如何禁止
3.1、2.0.55以上的Apache服务器,在httpd.conf的尾部添加:TraceEnable off。
3.2、如果使用的是Apache:
- 确认rewrite模块激活(httpd.conf,下面一行前面没有#):
LoadModule rewrite_module modules/mod_rewrite.so
原文连接:点击进入
文章评论